安全研究

安全漏洞
SAP NetWeaver知识管理XMLForms未名跨站脚本执行漏洞(CVE-2017-11460)

发布日期:2019-06-19
更新日期:2019-06-19

受影响系统:
SAP NetWeaver
描述:
BUGTRAQ  ID: 101826
CVE(CAN) ID: CVE-2017-11460

SAP NetWeaver是一套面向服务的集成化应用平台,该平台可为SAP应用提供开发和运行环境。

SAP NetWeaver Portal 7.4中DataArchivingService servlet中的跨站点脚本(XSS)漏洞允许远程攻击者通过响应代码参数将任意Web脚本或HTML注入到shp / shp_result.jsp,即SAP Security Note 2308535。

远程攻击者可以利用此问题在受影响站点的上下文中在不知情用户的浏览器中执行任意脚本代码。这可能允许攻击者窃取基于cookie的身份验证凭据并发起其他攻击。

<*来源:SAP
  
  链接:https://blogs.sap.com/2017/11/14/sap-security-patch-day-november-2017/
*>

建议:
厂商补丁:

SAP
---
SAP已经为此发布了一个安全公告(CVE-2017-11460)以及相应补丁:
CVE-2017-11460:SAP Security Patch Day – November 2017
链接:https://blogs.sap.com/2017/11/14/sap-security-patch-day-november-2017/

补丁下载:

浏览次数:1523
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障